Перейти к содержанию

Устранить последствия шифровальщика RSA-2048


Рекомендуемые сообщения

Здравствуйте, уважаемое сообщество.

 

Суть истории: в бухгалтерию пришло письмо с ящика strojsnab-ooo@mail.ru с текстом:

 

 

Добрый день!
При проведении налоговой проверки, проверяющие истребовали у нас ряд документов, включая акты сверки с Вашей организацией. В связи с этим прошу Вас ознакомиться с прилагаемым актом и выслать нам подписанный экземпляр.


С уважением,
Главный бухгалтер ООО Стройснаб
Бутенко Ирина Евгеньевна
т/ф +79189652564

 

 

В аттаче архив. Бухгалтер его конечно же распаковала и попыталась открыть Excel-документ "акт_сверки_№42А_сформировано_1С_2018.05.11_подписан_ЭЦП.xls". Который вовсе на Excel-документ то и не похож, разве что только расширением.

 

В итоге все файлы Word, Excel, PDF, JPG и видимо ещё какие-то на компьютере и сетевых дисках зашифрованы. На сетевых дисках откатился на день назад, на компе бухгалтера такой возможности нет. Есть ли способ расшифровать зашифрованное?

 

Прикрепляю файлы сборщика логов. Могу прикрепить архив со злодеем, если это как-то поможет.

На момент 11 мая никакой антивирус не определил его как вирус, сейчас не знаю как обстоят дела. Установленный лицензионный каспер его тоже не определяет как вирус.

 

Так же прикрепляю фотку с вымогательством денег и пример зашифрованного файла из той же директории.

 

Ещё злодей прописал куда-то в автозагрузку вызов просмотрщика изображений с требованием выкупа. Никак не могу понять где прописано. В реестре не нашёл.

CollectionLog-2018.05.15-13.44.zip

1 торг сеть Стеллс_jl21oc25agt.xls

post-49809-0-83866000-1526382741_thumb.jpg

Изменено пользователем true
Ссылка на комментарий
Поделиться на другие сайты

"Пофиксите" в HijackThis:

O4 - Startup other users: C:\Users\i.konovalova\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\jlocagtsclm.jpg

 

Скачайте Farbar Recovery Scan Tool и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.
Запустите программу. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
Отметьте галочкой также "Shortcut.txt".

Нажмите кнопку Scan.
После окончания сканирования будут созданы отчеты FRST.txt, Addition.txt, Shortcut.txt в той же папке, откуда была запущена программа. Прикрепите отчеты к своему следующему сообщению.

Ссылка на комментарий
Поделиться на другие сайты

 

Ran by i.konovalova (ATTENTION: The user is not administrator) on BUH-2 (15-05-2018 14:49:49)

логи надо собирать под учёткой администратора.

 

+ сообщение вымогателя прикрепите.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Сообщение вымогателя в аттаче.
А текстового файла с сообщением нет?

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.
 

Ссылка на комментарий
Поделиться на другие сайты

 

Сообщение вымогателя в аттаче.

А текстового файла с сообщением нет?

При наличии лицензии на любой из продуктов Касперского создайте запрос на расшифровку.

 

 

Нет, только jpg-файл, который размещается в каждой директории и в автозапуске.

Лицензия Каспера есть, но не на этом компе. Такой запрос будет корректным?

 

@regist, там jpg-файл вроде. Расшифровки Unlock92 нет

Похоже, да. В поисках наткнулся на http://id-ransomware.blogspot.ru/2016/07/unlock92-ransomware-unlock92india.html

По всей видимости брутить такие ключи тяжеловато.

Ссылка на комментарий
Поделиться на другие сайты

 

 


поисках наткнулся на
Это предок вашего шифратора.

 

 


Лицензия Каспера есть, но не на этом компе. Такой запрос будет корректным?
Да, должны принять. И если появится в будущем рассшифровка связаться с вами.
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • DarkMeF
      От DarkMeF
      Добрый вечер. Словил майнер.

       
      по классике в общем. microsoftHost грузит. Но этот какой то жуткий. Вообще никуда не дает зайти. Даже system explorer блочит. можно увилеть разве что так
       

       
      Пожалуйста помогите)) 
      Логи прикрепил, надеюсь правильно
      CollectionLog-2025.01.04-23.11.zip
      Само собой пытался удалять, но он сразу восстает
    • Александр94
      От Александр94
      Поймаи шифровальщик один в один как в теме  
       
      csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar csb.log.[MJ-UE8059316472](decodehop@gmail.com ).rar FRST.txt Addition.txt
    • WhySpice
      От WhySpice
      Утром снесло домашний сервер с открытым вне RDP. Зашифровало абсолютно все, все мои рабочие проекты, python скрипты, виртуалки vmware/virtualbox

      Зашифрованный файл: https://cloud.mail.ru/public/qDiR/yEN8ogSZJ
      Addition_06-01-2025 15.06.34.txt FRST_06-01-2025 15.01.14.txt
      README.txt
    • ArCtic
      От ArCtic
      Здравствуйте! Помогите, пожалуйста, избавиться от  последствий вируса, который не давал запустить любую утилиту антивируса. Сам вирус уже удален, но папки от него остались. Открыть и удалить их не выходит.

      CollectionLog-2024.08.25-09.23.zip
    • sater123
      От sater123
      Добрый день. Зашифровались файлы размером более 8 мегабайт (их почта datastore@cyberfear.com). Помогите пожалуйста.
      Зашифрованные файлы не могу прикрепить, так как их размер более 5Мб.
      FRST.txt Addition.txt
×
×
  • Создать...